Status
Brak możliwości dodawania odpowiedzi.

Divx97

Passing Basics
Beginner
18 Styczeń 2022
6
0
15
Odznaki
7
QNAP
Ethernet
100 Mbps
Poz.
0
 
Cześć,
Chciałbym poprosić o pomoc w temacie ataku(?), mianowicie zauważyłem że z mojego adresu ip wykonywane są jakieś logowania o różnych loginach na serwer Qnap.

Dodatkowo przez ostatnie kilka dni, kilka osób w biurze otrzymało infromację od ESET o zagrożeniu ARP i zduplikowanym adresie ip w sieci.
Co to może oznaczać? Jak temu zapobiec ?
Bez tytułu.webp
 
Zgadzam się z przedmówcą - z tym, że ja stawiam tezę: masz syf na tym adresie IP który atakuje.
 
malware albo infiltracje sieci .. widziałem kiedyś ze user miał ma komputerze zainstalowanego Oracle VM Boxa , gdzie siedziała sobie VMka i robiła dziwne niebezpieczne rzeczy .. a on nie miał pojecia co to wirtualizacja i nigdy nie instalował tego

powyższe to tylko przykład .. polecam też sprawdzić liste wyjątków w programie AV.
 
Jest to małe biuro, modem podłączony do routera a do niego qnap i switch do którego są podłączone komputery w biurze. Drugie biuro łączy się przez OpenVPN z routerem z biura pierwszego w celu uzyskania dostępu do QNAPa po ftp.

Eset nic nie wykrył, format może coś pomóc w tym temacie, czy warto coś jeszcze robić ?

Co konkretnie masz na myśli o wyjątkach ?
 
Do sprawdzenie wszystkie komputery :
1. Malwarebytes
2. Trojan Remover
3. Spybot

Dodatkowo weryfikacja każdego kompa. Sprawdzenie czy ktoś nie wykradł danych logowania. Weryfikacja logowań do OpenVPNa. Weryfkacja AV jak pisze SiewcaRyżu SiewcaRyżu czy nie mam jakiś dziwnych reguł, wyjątków w ustawieniach.
 
Trojan remover nic nie wykrył, aktualnie skanuje spybot, potem malwate i format. sprawdzałem wyjątki, dodane są tylko takie :
wyjatki.png
Zastanawia mnie jeszcze to że eset wykrywał na kilku komputerach w sieci, nie na każdym zduplikowany adres IP, w jaki sposób ktoś mógł zduplikować te ip. Ataki były tylko w piątek kiedy komputer był w pracy włączony w godzinach 9-10, w weekend na chwilę odpalony w innej sieci i brak ataków, i dziś znowu w sieci z biura i znowu ataki były tylko w godzinach 9-10.
 
sprawdzałem wyjątki i nie ma tam chyba nic niepokojącego, teraz komputer już jest po formacie, i nadal takie komunikaty . Czy zmiana adresu ip mojego komputera w tej sieci na jakieś inne mogłoby pomóc ?

Bez tytułu.webp
 
w/w loginy są domyślnymi loginami do routerów sprzed "badumm tss" 7 lat ?
już miałem pisac czy nie masz czasem AV od Kaspersky .. ale masz Eseta ..

zmień tego IPka i zobaczymy.
 
Zrobiłem tak, zablokowałem ten adres ip na routerze, nadałem inny na karcie sieciowej, i dzis rano nie było internetu w firmie. Po przywróceniu ustawień internet znowu się pojawił. Odłączyłem na razie komputer od sieci, jednak podejrzana jest drukarka, ciągle w esecie pojawia się komunikat o zduplikowanym adresie ip, a tym adresem jest adres jednej z drukarek.

poniżej log arp z innego komputera w sieci :
zdrowy.png



A tutaj log z mojego laptopa (z wirusem(?)) :

5FC7F7FE-BC4D-465C-A9B2-751C675F2A14.webp



Drukarka jest z końcówką 138
 
Sprawdz czy po wylaczeniu kompa - dalej masz to samo.
Mozliwe ze jakis program wysyla zapytania zmieniajac adres zrodlowy.
Muszisz zlokalizowac w sieci kto wysyla zapytania.
 
Status
Brak możliwości dodawania odpowiedzi.

Użytkownicy znaleźli tą stronę używając tych słów:

  1. biurze